View Single Post
Old 26-05-2012, 17:37   #65
vampirodolce1
Senior Member
 
L'Avatar di vampirodolce1
 
Iscritto dal: Jul 2006
Messaggi: 1175
Un altro po' di sicurezza

Firewall di livello 2:
Quote:
arptables -P INPUT DROP
arptables -I INPUT 1 -s 192.168.16.1 -j ACCEPT #il nostro default gateway
Se qualcuno prova a pingare il nostro pc non riceve nemmeno il nostro MAC address per popolare la sua cache ARP, mentre con un normale firewall di livello 3 (come iptables o i personal firewall Windows) il ping non risponde ma l'indirizzo MAC viene comunque passato al destinatario. Gia' non fornendo il MAC blocchiamo i ping in ingresso, o meglio chi cerca di pingarci non sa come creare l'intestazione del relativo pacchetto in uscita, poiche' non conosce il nostro MAC (ricordo che il protocollo IP e' di livello 3 ed e' incapsulato nel protocollo Ethernet, di livello 2).
Oltre ad arptables esiste il pacchetto ebtables, con molte piu' opzioni, ma per un uso basilare arptables va piu' che bene (sintassi analoga ad iptables).

Firewall di livello 3:
Quote:
iptables -P INPUT DROP
iptables -P FORWARD DROP
iptables -P OUTPUT ACCEPT
iptables -A INPUT -i eth1 -s 192.168.16.1 -j ACCEPT
iptables -A INPUT -i lo -j ACCEPT
iptables -A INPUT -m state --state RELATED,ESTABLISHED -j ACCEPT
Un giorno lo configurero' in maniera molto piu' restrittiva: log di connessioni uscenti, swatch, maggior controllo sull'output, port knocking, ecc., per adesso e' il minimo indispensabile.

Anche la directory /proc contiene direttive utili ai fini della sicurezza.

Per la navigazione internet installare noscript, adblock plus, WOT (web of trust).

Aggiungere la chiave general.useragent.override per eliminare o modificare l'identificativo del browser, la chiave e' di tipo stringa; anche in privoxy esiste una direttiva simile che fa lo stesso lavoro. E' comunque necessario disabilitare js con noscript, perche' tramite js e' possibile risalire all'os in uso.

Aggiungere la chiave network.http.sendRefererHeader = 0 per non mandare mai il referrer (default = 2) e la chiave network.http.sendSecureXSiteReferrer (decide se mandare il referrer fra due siti sicuri) il default e' true e ovviamente va spostato su false. P.S. Alcuni siti potrebbero non funzionare bene se si disabilita il referrer.

-browser.safebrowsing.enabled, abilita o disabilita il safe browsing, abilitato di default
-network.proxy.socks_remote_dns = true: quando si passa attraverso un socks proxy (tor) le query DNS vengono inoltrate nel canale e non al DNS di /etc/resolv.conf. Questo e' comodo per bypassare alcune restrizioni che gli ISP italiani applicano a certi siti.

Altro per firefox (per approfondimenti si vedano discussioni ufficiali in altre sezioni del forum):
-abilitare il Do not track: edit - preferences - privacy - tell sites I do not want to be tracked
-abilitare private browsing: edit - preferences - privacy - Iceweasel will never remember history
-Location bar: edit - preferences - privacy - when using the location bar, suggest nothing
-edit - preferences - security: Warn me when sites try to install add-ons
-edit - preferences - security: block reported attack sites
-edit - preferences - security: block reported web forgeries
-disabilitare memorizzazione password o master password: edit - preferences - security: deselezionare Remember passwords for sites / Use a master password
-blocco popup: edit - preferences - content - block popup windows
-limitazione js: edit - preferences - content - js - allow scripts to: deselezionare Move or resize popup windows, Raise or lower windows, Disable or replace context menus
__________________
Enermax Staray CS-046 ECA3170-BL, Cooler Master RS-700-AMBA-D3, ASUS P6X58D-E, Core i7 950, Kingston 6GB DDR3 1600 HyperX, Gainward GTX 460 1GB GS, LG BH10LS30, 1TB WD1002FAEX, 2TB WD20EARS, 3TB WD30EZRX, 4TB WD40EFRX, 2x2TB WDBAAU0020HBK, Samsung SCX-3200, Netgear DGN2200
[Debian 7.0 Wheezy] Installazione, consigli e trucchi

Ultima modifica di vampirodolce1 : 26-05-2012 alle 17:44.
vampirodolce1 è offline   Rispondi citando il messaggio o parte di esso